第6章 脅威モデリング 脅威モデリングチャンピオンとしての役割を担う
この作品はAIを使って翻訳されている。ご意見、ご感想をお待ちしている:translation-feedback@oreilly.com
人に言うことを聞かせることはできない。実行させることもできない。簡単な仕事であれば、それは一時的な解決策かもしれない。しかし、真の変革を実装し、真に複雑で困難で危険なことを達成するよう人々を駆り立てるには、そうしたことをさせることはできない。あなたは彼らを導かなければならない。
ヨッコ・ウィリンク
この章では、よくある質問に対する答えを提供し、前の章では収まりきらなかった角度や詳細にアプローチする。Q&Aスタイルを使って、私たちが日常的に受ける質問のいくつかに対処する。これらの質問は、私たちが一緒に仕事をしている開発チーム、私たちの直属の管理職やそのチーム、経験豊富な同僚や初心者の同僚、そして時には私たち自身など、あらゆる方面から寄せられる。これらの質問が、脅威モデリング担当者、セキュリティ実務者、そして変革のリーダーであることの意味を考えるための、より多くの着眼点を与えてくれることを願っている。
脅威モデリングをリーダーシップに浸透させるには?
Q:うちのチームのリーダーは、脅威モデリングの価値を十分に理解していない。このような能力を持つ利点も、それを構築するために必要な投資も見出せないでいる。セキュリティのチャンピオンや専門家である私が、この会話を促進し、彼らの賛同を得るためにできることはあるか。
A:そうしなければどうなるかを思い起こさせる。脅威モデリングがシステムのセキュリティや品質に与える影響を、リーダーシップは理解していないかもしれない。
専門家がそうすべきだと言った」(これは、価値を得ることよりもコンサルタントに追加費用を費やすことに賛成する引数である)ことに依存しない、2つの主な引数を使用してみることができる。リーダーシップに次のように伝えてみよう:
-
開発チームのメンバーが分析を行えば、システムの隅々まで詳しくなる。そうすることで、必要性が生じたときに修正する時間が短縮され、セキュリティ文化の台頭が促進される。
-
訓練そのものが、セキュアなシステムとは何かについて開発チームのアプローチを研ぎ澄ますための教育ツールである。たとえ演習中に欠陥が発見されなかったとしても、彼らは今後、セキュアな開発に対する感覚を高めるだろう。
できることなら、自社の製品に関する既存のデータを使って、自社のポジションを補強することだ:
-
あなたのシステムには設計上の欠陥があるのか?
-
これらの欠陥に対処するには、発見が遅すぎたのだろうか?
-
顧客やビジネスに影響を与えたか?
-
修理にかかった時間や材料費はいくらだったのか?
リスク登録簿を管理している場合、または単に欠陥リストがある場合は、このコストと価値の情報を把握し、この能力をデプロイするためのケースを構築するために使用する。もしあなたが、システム内の問題点を減らすことに価値があることを証明し、その問題点に対処するためのコストを最小限に抑える方法(つまり、問題を未然に回避するために十分な早い段階で能力を採用すること)でそれが可能であることを示すことができれば、リーダーシップはあなたの提案を支持する可能性が高い。
さらに、例えば、 SAFECodeや BSIMM(Building Security In Maturity Model)のような業界横断的な情報源を活用する。これらは、「専門家がそうすべきであると言っている」の範疇に入るかもしれないが、SAFECode ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access